Código HTML do Conteúdo

Post: Amazon derruba a infraestrutura russa APT29 direcionada aos usuários


<div> <div> <p>A equipe de seguran&ccedil;a cibern&eacute;tica da Amazon interrompeu com sucesso uma sofisticada campanha de buracos de &aacute;gua orquestrada pela APT29, um not&oacute;rio grupo de hackers ligado ao servi&ccedil;o de intelig&ecirc;ncia estrangeira da R&uacute;ssia. </p> <p>A opera&ccedil;&atilde;o de agosto de 2025 representa o cap&iacute;tulo mais recente em uma batalha de guerra cibern&eacute;tica em andamento entre gigantes da tecnologia e atores de amea&ccedil;as patrocinados pelo Estado que buscam se infiltrar em redes globais e colher credenciais sens&iacute;veis.</p> <h2 id="apt29s-evolving-arsenal-from-domain-impersonation"><strong>Shift do APT29: dom&iacute;nios para hacks de sites</strong></h2> <p>A unidade cibern&eacute;tica russa, tamb&eacute;m conhecida como <a href="https://gbhackers.com/midnight-blizzard-rdp-attack/" rel="noreferrer noopener" target="_blank">Midnight Blizzard</a>demonstrou uma adaptabilidade not&aacute;vel em suas metodologias de ataque ao longo de 2024 e 2025. </p> <p>Esta &uacute;ltima campanha marca uma mudan&ccedil;a t&aacute;tica significativa das opera&ccedil;&otilde;es anteriores, mostrando a capacidade do grupo de evoluir sob press&atilde;o dos defensores da seguran&ccedil;a cibern&eacute;tica.</p> <p>Ao contr&aacute;rio da campanha de outubro de 2024, que se baseou na representa&ccedil;&atilde;o do dom&iacute;nio da AWS para distribuir arquivos de protocolo de desktop remotos maliciosos, a mais nova abordagem do APT29 envolveu comprometer sites leg&iacute;timos e injetar c&oacute;digo JavaScript ofusco. </p> <p>Os atacantes redirecionaram estrategicamente apenas 10% dos visitantes do site para evitar a detec&ccedil;&atilde;o, demonstrando uma abordagem calculada para maximizar o impacto e minimizar a exposi&ccedil;&atilde;o.</p> <p><strong>As principais melhorias t&aacute;ticas inclu&iacute;das:</strong></p> <ul> <li>Usando t&eacute;cnicas de randomiza&ccedil;&atilde;o para redirecionar apenas uma pequena porcentagem de visitantes.</li> <li>Empregando a codifica&ccedil;&atilde;o base64 para ocultar c&oacute;digo malicioso de sistemas de detec&ccedil;&atilde;o.</li> <li>Definir cookies para evitar redirecionamentos repetidos do mesmo visitante.</li> <li>Girando rapidamente para uma nova infraestrutura quando os dom&iacute;nios existentes foram bloqueados.</li> </ul> <p>A sofistica&ccedil;&atilde;o t&eacute;cnica do grupo ficou evidente no uso de v&aacute;rias t&eacute;cnicas de evas&atilde;o, permitindo que eles mantenham a seguran&ccedil;a operacional enquanto lan&ccedil;ava uma rede mais ampla para poss&iacute;veis v&iacute;timas.</p> <h2 id="microsoft-authentication-flow-becomes-prime-target"><strong>Microsoft Auth Flow direcionado</strong></h2> <p>O objetivo final da campanha centrou -se na explora&ccedil;&atilde;o do sistema de autentica&ccedil;&atilde;o de c&oacute;digo de dispositivos da Microsoft, um recurso leg&iacute;timo que permite aos usu&aacute;rios autorizar novos dispositivos para acesso &agrave; conta. </p> <p>Apt29 criou p&aacute;ginas de verifica&ccedil;&atilde;o de cloudflare falsas convincentes em dom&iacute;nios como findcloudflare[.]com, projetado para induzir os usu&aacute;rios a autorizar dispositivos controlados por atacantes atrav&eacute;s do fluxo de trabalho de autentica&ccedil;&atilde;o da Microsoft.</p> <p>A equipe de intelig&ecirc;ncia de amea&ccedil;as da Amazon descobriu a opera&ccedil;&atilde;o por meio de an&aacute;lises especializadas projetadas para detectar padr&otilde;es de infraestrutura APT29. </p> <p>A investiga&ccedil;&atilde;o revelou que os agentes russos haviam comprometido com sucesso v&aacute;rios sites leg&iacute;timos, transformando -os em armas involunt&aacute;rias em sua campanha de cole&ccedil;&atilde;o de intelig&ecirc;ncia. </p> <p>Fundamentalmente, Amazon <a href="https://aws.amazon.com/blogs/security/amazon-disrupts-watering-hole-campaign-by-russias-apt29/" rel="noreferrer noopener nofollow" target="_blank">confirmado</a> que nenhum sistema da AWS foi comprometido durante a opera&ccedil;&atilde;o e n&atilde;o houve impacto direto nos servi&ccedil;os ou infraestrutura da AWS.</p> <p>Quando a Amazon e seus parceiros se mudaram para interromper a infraestrutura inicial, o APT29 rapidamente se adaptou pela migra&ccedil;&atilde;o de opera&ccedil;&otilde;es para provedores alternativos de nuvem e registrando novos dom&iacute;nios, como Cloudflare[.]RedirectPartners[.]com. </p> <p>Este jogo de gato e rato destacou a natureza persistente das opera&ccedil;&otilde;es cibern&eacute;ticas patrocinadas pelo Estado e a necessidade de vigil&acirc;ncia cont&iacute;nua dos defensores da seguran&ccedil;a cibern&eacute;tica.</p> <h2 id="industry-collaboration-strengthens-global-cyber-de"><strong>A colabora&ccedil;&atilde;o aumenta a defesa cibern&eacute;tica</strong></h2> <p>A resposta da Amazon demonstra a import&acirc;ncia cr&iacute;tica das parcerias p&uacute;blicas-privadas no combate a amea&ccedil;as cibern&eacute;ticas sofisticadas. </p> <p>Ao descobrir a campanha, a Amazon imediatamente coordenou com v&aacute;rios parceiros do setor, incluindo Cloudflare e Microsoft, para isolar sistemas comprometidos e compartilhar a intelig&ecirc;ncia de amea&ccedil;as. </p> <p>A empresa tamb&eacute;m trabalhou para interromper os dom&iacute;nios dos atacantes e forneceu informa&ccedil;&otilde;es cruciais para ajudar outras organiza&ccedil;&otilde;es a proteger seus usu&aacute;rios.</p> <p>Os especialistas em seguran&ccedil;a recomendam que as organiza&ccedil;&otilde;es implementem medidas de prote&ccedil;&atilde;o robustas, incluindo obrigat&oacute;rias <a href="https://gbhackers.com/scattered-spider-hackers-target-it-support-teams/" rel="noreferrer noopener" target="_blank">Autentica&ccedil;&atilde;o multifatorial</a>verifica&ccedil;&atilde;o cuidadosa das solicita&ccedil;&otilde;es de autoriza&ccedil;&atilde;o do dispositivo e monitoramento aprimorado de eventos de autentica&ccedil;&atilde;o.</p> <p>Os administradores de TI s&atilde;o aconselhados a revisar a orienta&ccedil;&atilde;o de autentica&ccedil;&atilde;o de dispositivos da Microsoft e considerar desativar o recurso, se desnecess&aacute;rio para opera&ccedil;&otilde;es comerciais.</p> <p>A interrup&ccedil;&atilde;o bem -sucedida desta campanha ressalta a evolu&ccedil;&atilde;o cont&iacute;nua das t&aacute;ticas de guerra cibern&eacute;tica e a necessidade de adapta&ccedil;&atilde;o constante pelos profissionais de seguran&ccedil;a cibern&eacute;tica. </p> <p>&Agrave; medida que o APT29 continua a refinar seus m&eacute;todos, a comunidade de seguran&ccedil;a cibern&eacute;tica deve manter o compartilhamento de intelig&ecirc;ncia colaborativo e a ca&ccedil;a proativa de amea&ccedil;as para ficar &agrave; frente desses advers&aacute;rios persistentes.</p> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>